Quem é o responsável
O ZRemote Control é um projeto de software independente, e é o mesmo projeto que opera o serviço de contas ZRemote Cloud e este site. Não existe empresa separada, e não vamos inventar uma aqui — quando houver pessoa jurídica, esta seção passará a nomeá-la.
Para qualquer dúvida ou pedido sobre privacidade, escreva para support@zremote.app. Esse endereço chega em quem realmente opera o serviço.
O servidor fica na União Europeia (Falkenstein, Alemanha). O site é servido pelo Cloudflare Pages.
A versão curta
- Guardamos o necessário para manter uma conta: seu e-mail, os computadores vinculados e o registro de quando houve sessão.
- Não guardamos o que você faz. Imagem da tela, teclas, movimento do mouse, arquivos transferidos e área de transferência são criptografados de ponta a ponta e nunca são gravados por nós.
- Não existe SDK de análise, de relatório de falhas nem de publicidade, e não existe script de rastreamento — nem no app Android, nem no programa de Windows, nem neste site.
- Não vendemos dados pessoais e não os compartilhamos para publicidade.
O que guardamos no servidor
Conta: seu e-mail, o nome de exibição derivado dele e sua senha guardada apenas como hash PBKDF2 com sal. Não conseguimos ler sua senha.
Computadores vinculados: nome, sistema operacional, versão do programa, chave pública do aparelho, quando foi vinculado, quando foi visto pela última vez, se está on-line, o IP público mais recente, o tipo de NAT detectado e a latência medida. É isso que permite ao celular achar o PC certo e é o que torna o limite de computadores aplicável.
Sessões remotas: qual computador, qual conta iniciou, o IP de quem controlou, o transporte usado (rede local, direto ou relay), início e fim, quantos bytes passaram pelo relay e, se falhou, o motivo. São metadados da conexão — nunca o conteúdo dela.
Sessões de login: o hash de cada token de renovação (nunca o token em si), quando foi criado e quando expira, se foi revogado, o IP e o identificador do navegador ou app que o criou. É o que alimenta a lista de sessões na sua área de conta e o botão de encerrar tudo.
Recuperação de senha: um token de uso único, guardado como hash, com validade curta.
Assinatura: seu plano, a situação dele, até quando está pago e os registros de compra da Google Play usados para verificar.
O que passa por nós mas não é guardado
Quando você controla seu PC, os dois aparelhos combinam chaves e criptografam o tráfego entre eles com AES-256-GCM. Quando não existe caminho direto e a conexão cai no nosso relay, ele repassa dois fluxos que já chegam criptografados. Ele conta bytes, para aplicar a franquia do plano, e não grava o tráfego em disco nem no banco.
Isso cobre tudo que você consideraria a sessão em si: quadros da tela, teclado e mouse, transferências do ZDrop e sincronização da área de transferência.
No seu próprio Wi-Fi, esse tráfego nem chega até nós — o celular fala direto com o PC.
O que fica nos seus aparelhos
No celular: o nome da sua conta, um token de autenticação e um identificador do aparelho, guardados no armazenamento seguro do sistema (Android Keystore). A senha não é guardada de propósito — depois do login nada no app precisa dela. O histórico do ZDrop e o da área de transferência ficam no armazenamento do próprio app, com teto de tamanho, e nunca são enviados. Os arquivos recebidos são salvos onde você escolher.
No PC: um arquivo de direito de uso assinado e o estado da licença em %APPDATA%\ZRemote. É esse arquivo que permite ao programa continuar funcionando por um período curto sem internet.
Desinstalar os aplicativos apaga esses dados locais. Isso não exclui sua conta na nuvem — veja a página de exclusão para isso.
Permissões que o app Android pede
Internet e estado da rede, para alcançar seu PC. Estado do Wi-Fi e multicast, para descobrir o PC na sua rede local. Notificações, para avisar de transferências recebidas e do estado da conexão. Acesso a mídia e arquivos, apenas para você escolher um arquivo e enviar pelo ZDrop e abrir o que recebeu.
O app não pede localização, contatos, câmera, microfone nem SMS.
Terceiros que realmente usamos
A lista é essa. Não há rede de publicidade, corretora de dados nem fornecedor de análise nela.
- Google Play — distribui o app Android e processa as assinaturas. O Google é o vendedor; recebemos a situação da compra, nunca os dados do seu cartão.
- Cloudflare — serve este site e administra o domínio.
- Hetzner — hospeda o servidor do ZRemote Cloud, na Alemanha.
- Um provedor de e-mail — entrega as mensagens de recuperação de senha quando você pede.
Com que base tratamos esses dados
Para executar o contrato com você: manter sua conta, vincular seus computadores, aplicar seu plano e entregar a conexão.
Legítimo interesse: manter o serviço seguro e livre de abuso — é por isso que existem os IPs de login e os registros de sessão.
Obrigação legal: guardar registros de cobrança pelo prazo que a legislação tributária exige.
Por quanto tempo guardamos
Os dados da conta duram enquanto a conta durar. Registros de sessão e de dispositivos ficam enquanto a conta existir, para você poder consultá-los.
Os logs do servidor, que podem conter endereços IP, ficam por uma janela operacional curta e depois são rotacionados.
Quando você exclui a conta, a linha da conta e tudo que depende dela — computadores vinculados, registros de sessão, tokens de login, tokens de recuperação e as consultas de compra da Play — são apagados junto. Os registros de eventos de cobrança permanecem, mas desvinculados de você: deixam de apontar para qualquer conta. Eles são a prova de que houve pagamento, que não podemos apagar e que a legislação fiscal exige guardar. Uma linha registrando que a conta foi excluída, incluindo o e-mail, permanece no log do servidor para que a própria exclusão possa ser auditada.
Cookies
Este site não usa cookies de análise, de publicidade nem de rastreamento. Não existe banner de consentimento porque não há o que consentir.
Ele usa, sim, cookies estritamente necessários, mas só na área de conta: quando você entra, dois cookies guardam sua sessão para que as páginas saibam que continua sendo você. São HttpOnly, restritos a este site, não podem ser lidos por script e não carregam nada além da sessão. Sair da conta ou excluí-la apaga esses cookies.
As páginas institucionais que você está lendo agora não gravam cookie nenhum.
Onde os dados são tratados
O servidor do ZRemote Cloud fica na Alemanha, dentro da União Europeia, e é lá que ficam os dados da conta.
Dois dos fornecedores de que dependemos operam globalmente: o Cloudflare serve este site a partir do ponto mais próximo de você, e a Google Play processa as assinaturas sob os termos dela. O tráfego para esses serviços pode, portanto, ser tratado fora da União Europeia, sob as salvaguardas que esses fornecedores publicam.
Seus direitos
Você pode acessar, corrigir, exportar ou excluir seus dados. A área de conta já faz a maior parte disso direto e na hora: mostra os dados da conta e os computadores vinculados, permite trocar a senha, remover um computador, encerrar uma sessão de login específica ou todas, e excluir a conta.
Ainda não existe botão automático de exportação. Para pedir uma cópia dos dados da sua conta, escreva para support@zremote.app usando o e-mail da conta — esse é o fluxo real hoje, e preferimos dizer isso a prometer um botão que não existe.
Para correção, oposição ou reclamação, use o mesmo endereço. Pelo GDPR você também pode reclamar à autoridade do seu país; pela LGPD, à ANPD.
Segurança
As senhas ficam como hash PBKDF2 com sal. O tráfego da sessão é criptografado com AES-256-GCM e a conexão local é protegida por TLS com fixação de certificado na primeira conexão. O direito de uso que o seu PC recebe é assinado com ECDSA, então não dá para forjá-lo editando um arquivo. Os tokens de login são guardados como hash e giram a cada uso, de modo que um token roubado para de funcionar assim que o verdadeiro é usado. As rotas sensíveis têm limite de requisições.
Nenhum sistema está fora de alcance, e não vamos afirmar o contrário. O que dá para dizer é o que fazemos e o que não guardamos — e a maior parte do que importaria a você, o conteúdo das suas sessões, é justamente o que nunca chegamos a ter.
Crianças
O ZRemote não é direcionado a menores de 13 anos e não criamos contas para eles conscientemente. Se você souber de uma conta assim, escreva para nós que removemos.
Alterações
Quando este aviso mudar, a data no topo muda junto, e mudanças relevantes aparecem nas novidades das versões. Continuar usando o ZRemote depois de uma alteração significa que o aviso atualizado vale.
Contato
Dúvidas sobre este documento: support@zremote.app